本文档介绍了三种在 中设置中心辐射型网络拓扑的架构方案 Google Cloud。第一种方案使用 Network Connectivity Center,第二种方案使用 VPC 网络对等互连,第三种方案使用 Cloud VPN。
企业可以在结算、环境隔离等方面将工作负载分离到各个 VPC 网络。不过,企业可能还需要跨这些网络共享特定资源,例如共享服务或与本地环境的连接。在这种情况下,将共享资源布置在 hub 网络(在本文档的其余部分中称为“路由”网络)中以及将其他 VPC 网络作为 spoke 网络(在本文档的其余部分中称为“工作负载”网络)连接会很有用。下图显示了一个具有两个工作负载 VPC 的中心辐射型网络,不过您可以添加更多工作负载 VPC。
在此示例中,单独的工作负载 VPC 网络用于大型企业中单个业务部门的工作负载。每个工作负载 VPC 网络均连接到一个中心路由 VPC 网络,其中包含共享服务,并可作为企业本地网络的唯一入口点。
方案摘要
选择本文档中讨论的其中一种架构时,请考虑 NCC、VPC 网络对等互连和 Cloud VPN 的相对优点:
- NCC 在工作负载 VPC 之间提供全带宽,并在工作负载 VPC 之间提供传递性。
- VPC 网络对等互连在工作负载 VPC 和路由 VPC 之间提供全带宽。它不提供工作负载 VPC 之间的传递性。 VPC 网络对等互连支持路由到其他 VPC 中的 NVA。
- Cloud VPN 允许传递性路由,但网络之间的总带宽(入站流量加上出站流量)不得超过隧道的带宽。您可以添加其他隧道来增加带宽。
使用 NCC 的架构
下图显示了一个使用 NCC的中心辐射型网络。
NCC 具有一个 hub 资源,用于提供控制平面管理,但它不是数据平面的 hub 网络。
- NCC 可以使用星形(中心辐射型)或网状拓扑将网络连接在一起。使用星形拓扑会阻止 VPC spoke(工作负载 VPC)之间的通信,而网状拓扑则不会。
- 路由 (hub) VPC 网络使用 Cloud VPN 或 Cloud Interconnect 连接与本地环境建立连接。
- 动态路由可以在 VPC 网络之间传播。
- Private Service Connect 路由在工作负载 VPC 之间具有传递性。
- 专用服务访问通道 通过使用 生产者 spoke 在工作负载 VPC 之间具有传递性,适用于 许多 Google 提供的服务。对于路由不具有传递性的服务,一种解决方法是使用 Cloud VPN 而不是 NCC 将使用方 VPC 网络连接到路由 VPC 网络。
- 对等互连网络中的所有虚拟机都可以以 虚拟机的全带宽 进行通信。
- 每个工作负载 VPC 和路由 VPC 网络都有一个 Cloud NAT 网关,用于与互联网进行出站通信。
- 设置了 DNS 对等互连和转发,以便可以从本地环境访问工作负载 VPC 中的工作负载。
使用 VPC 网络对等互连的架构
下图显示了一个使用 VPC 网络对等互连的中心辐射型网络。 VPC 网络对等互连可以使用内部 IP 地址在不同 VPC 网络中的资源之间实现通信。流量保留在 Google 的内部网络中,不会通过公共互联网。
- 此架构中的每个工作负载(spoke)VPC 网络与中央路由(hub)VPC 网络具有对等互连关系。
- 路由 VPC 网络使用 Cloud VPN 或 Cloud Interconnect 连接与本地环境建立连接。
- 对等互连网络中的所有虚拟机都可以以 虚拟机的全带宽 进行通信。
- VPC 网络对等互连连接不具有传递性。在此架构中,本地环境和工作负载 VPC 网络可以与路由网络交换流量,但不能彼此交换流量。如需提供共享服务,请将它们放在路由网络中,或使用 Cloud VPN 将它们连接到路由网络。
- 每个工作负载 VPC 和路由 VPC 网络都有一个 Cloud NAT 网关,用于与互联网进行出站通信。
- 设置了 DNS 对等互连和转发,以便可以从本地环境访问工作负载 VPC 中的工作负载。
使用 Cloud VPN 的架构
使用 VPC 网络对等互连的中心辐射型拓扑的可伸缩性 受 VPC 网络对等互连限制的约束。 如前所述,VPC 网络对等互连连接不允许超出对等互连关系中两个 VPC 网络的传递流量。下图展示了一个 中心辐射型网络架构,它 使用 Cloud VPN 克服 VPC 网络对等互连的限制。
- IPsec VPN 隧道将每个工作负载(spoke)VPC 网络连接到路由(hub)VPC 网络。
- 路由网络中存在 DNS 专用区域,每个工作负载网络中均存在 DNS 对等互连区域和专用区域。
- 连接具有传递性。本地环境和 spoke VPC 网络可以通过路由网络相互访问,不过这可能会受到限制。
- 网络之间的带宽受隧道总 带宽的限制。
- 每个工作负载(spoke)VPC 和路由 VPC 网络都有一个 Cloud NAT 网关,用于与互联网进行出站通信。
- VPC 网络对等互连不提供传递性路由通告。
- 设置了 DNS 对等互连和转发,以便可以从本地环境访问工作负载 VPC 中的工作负载。
设计替代方案
请考虑以下架构替代方案,以部署在 中的单独 VPC 网络中部署的资源: Google Cloud
使用路由 VPC 网络中的网关的 spoke 间连接
如需启用 spoke 间通信,您可以在路由 VPC 网络上部署网络虚拟设备 (NVA) 或下一代防火墙 (NGFW),以充当 spoke 到 spoke 流量的网关。
多个共享 VPC 网络
为要在网络级别隔离的每组资源创建共享 VPC 网络。例如,如需分离用于生产和开发环境的资源,请创建用于生产的共享 VPC 网络和用于开发的其他共享 VPC 网络。然后,对等互连两个 VPC 网络以启用 VPC 之间的网络通信。每个应用或部门的各个项目中的资源可以使用适当的共享 VPC 网络中的服务。
对于 VPC 网络和本地网络之间的连接,您可以为每个 VPC 网络使用单独的 VPN 隧道,也可以在同一专用互连连接上使用单独的 VLAN 连接。